Aller au contenu
Guide·Cybersécurité·3 min

Rançongiciel : que faire pendant la première heure

Les décisions prises dans les soixante premières minutes déterminent en grande partie la durée de l'arrêt. Voici l'ordre des gestes, et les trois erreurs à ne pas commettre.

L'essentiel en 30 secondes

Isolez sans éteindre : débranchez le réseau des machines touchées, coupez le Wi-Fi et les liens entre sites, mais n'éteignez rien, car la mémoire vive contient des éléments utiles à l'analyse. Coupez ensuite l'accès aux sauvegardes pour éviter qu'elles soient chiffrées à leur tour. Prévenez la direction, déposez plainte, et ne payez pas. Rien ne garantit la restitution des données.

Le rançongiciel figure parmi les menaces les plus fréquemment signalées par les entreprises auprès de Cybermalveillance.gouv.fr. Quand il frappe, l'écart entre une entreprise qui repart en trois jours et une qui met trois semaines se joue en grande partie dans la première heure.

1. Isoler, sans éteindre

  1. Débranchez le câble réseau des machines touchées, ou désactivez leur carte réseau.
  2. Coupez le Wi-Fi de l'entreprise et les liaisons entre sites : la propagation passe par là.
  3. Suspendez les accès distants et les VPN le temps de comprendre l'étendue.
  4. N'éteignez pas les machines. Extinction et redémarrage effacent des éléments présents uniquement en mémoire, souvent décisifs pour l'analyse.

2. Protéger les sauvegardes immédiatement

Les attaques modernes cherchent les sauvegardes avant de chiffrer les données de production. Une sauvegarde accessible depuis le réseau au moment de l'incident a de fortes chances d'être chiffrée elle aussi.

  • Déconnectez physiquement les supports de sauvegarde encore branchés.
  • Coupez les synchronisations automatiques vers le cloud : elles répliqueraient les fichiers chiffrés par-dessus les bons.
  • Ne testez pas une restauration sur le réseau contaminé, vous perdriez la copie saine.

3. Prévenir et déclarer

  1. Informez la direction : la décision d'arrêter l'activité ne revient pas à la personne qui découvre l'incident.
  2. Déposez plainte. C'est nécessaire pour l'assurance, et cela vous inscrit dans la procédure judiciaire.
  3. Si des données personnelles sont concernées, la notification à la CNIL obéit à un délai court : ouvrez le sujet dès la première heure, ne le découvrez pas au troisième jour.
  4. Prévenez les partenaires dont les accès pourraient être compromis.

Les trois erreurs les plus coûteuses

RéflexePourquoi c'est un problème
Tout éteindreEfface les traces en mémoire et complique l'analyse, sans stopper le chiffrement déjà effectué
Payer la rançonAucune garantie de restitution, finance l'activité criminelle, et désigne l'entreprise comme cible payante
Remettre en service trop viteSi le point d'entrée n'est pas identifié, l'attaque recommence sur l'infrastructure restaurée

Ce qui se prépare avant, pas pendant

Une entreprise qui repart vite n'a pas eu de chance : elle avait préparé trois choses.

  • Une sauvegarde hors ligne ou immuable, que le chiffrement ne peut pas atteindre.
  • Une restauration déjà testée, avec une durée mesurée : on sait combien de temps il faut, parce qu'on l'a chronométré.
  • Une liste de contacts à jour, imprimée. Le jour de l'incident, l'annuaire interne est souvent inaccessible.

Questions fréquentes

Faut-il éteindre les ordinateurs touchés par un rançongiciel ?
Non. Il faut les isoler du réseau en débranchant le câble ou en désactivant la carte réseau, mais les laisser allumés. L'extinction efface des informations présentes uniquement en mémoire vive, souvent nécessaires pour identifier le point d'entrée et l'étendue de la compromission.
Faut-il payer la rançon ?
Les autorités le déconseillent. Le paiement n'offre aucune garantie de récupérer les données, ne garantit pas la suppression des copies exfiltrées, finance l'activité criminelle et signale l'entreprise comme cible disposée à payer.
Combien de temps faut-il pour repartir ?
Cela dépend presque entièrement de l'état des sauvegardes et du fait qu'une restauration ait déjà été testée. Une entreprise qui dispose d'une copie hors ligne et d'une procédure éprouvée se compte en jours ; sans cela, en semaines.

Prochaine étape

Sources

Publié le 29 août 2026 · Équipe Skill Group, Cybersécurité

Pour aller plus loin

Décryptage·Internet & Connectivité

Quand Internet tombe, qui est réellement responsable ?

Trois prestataires, trois diagnostics, et une entreprise à l'arrêt pendant qu'ils s'expliquent. Ce n'est pas de la mauvaise volonté : c'est une conséquence prévisible du découpage.

3 min·
Lire la ressource